UNSOLVED

sp504

updated

18 years ago

S

sp504

7 Posts

0

1206

May 13th, 2008 11:00

My computer is sending spam

Can someone help me? My computer keeps sending spam.

Here is my hijackthis log.

Any help would be greatly appreciated.

 

 

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 7:10:49 AM, on 5/13/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Broadcom\ASFIPMon\AsfIpMon.exe
C:\WINDOWS\system32\cisvc.exe
C:\WINDOWS\system32\CTsvcCDA.exe
C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\mdm.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\WINDOWS\system32\Tablet.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\WTablet\TabUserW.exe
C:\WINDOWS\system32\Tablet.exe
C:\WINDOWS\system32\CTHELPER.EXE
C:\WINDOWS\system32\CTXFIHLP.EXE
C:\WINDOWS\SYSTEM32\CTXFISPI.EXE
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe
C:\Program Files\Creative\Sound Blaster X-Fi\DVDAudio\CTDVDDET.EXE
C:\Program Files\Creative\Sound Blaster X-Fi\Volume Panel\VolPanel.exe
C:\Program Files\Creative\Shared Files\Module Loader\DLLML.exe
C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe
C:\Program Files\CyberLink\PowerDVD DX\PDVDDXSrv.exe
C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
C:\Program Files\iTunes\iTunesHelper.exe
F:\Program Files\Volumouse\volumouse.exe
C:\Program Files\Ditto\Ditto.exe
C:\Program Files\Google\Google Updater\GoogleUpdater.exe
C:\Program Files\PrintKey2000\Printkey2000.exe
C:\Program Files\Windows Desktop Search\WindowsSearch.exe
F:\Program Files\winzip\WZQKPICK.EXE
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
C:\WINDOWS\TEMP\HR89EC.EXE
C:\Program Files\Trend Micro\OfficeScan Client\pccntmon.exe
C:\Program Files\Trend Micro\OfficeScan Client\tmlisten.exe
C:\Program Files\Trend Micro\OfficeScan Client\TmPfw.exe
C:\Program Files\Trend Micro\OfficeScan Client\ntrtscan.exe
C:\Program Files\Trend Micro\OfficeScan Client\CNTAoSMgr.exe
C:\Program Files\Microsoft Office\Office12\OUTLOOK.EXE
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\AutoCAD 2007\acad.exe
C:\DOCUME~1\Perez\LOCALS~1\Temp\AdskCleanup.0001
C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe
C:\Program Files\Common Files\Autodesk Shared\WSCommCntr1.exe
C:\Program Files\Internet Explorer\iexplore.exe
F:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\SearchProtocolHost.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.com/ig/dell?hl=en&client=dell-usuk-rel&channel=us&ibd=6070727
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.com/0SEENUS/SAOS01?FORM=TOOLBR
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://g.msn.com/0SEENUS/SAOS01?FORM=TOOLBR
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Page_URL = www.google.com/ig/dell?hl=en&client=dell-usuk-rel&channel=us&ibd=6070727
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://g.msn.com/0SEENUS/SAOS01?FORM=TOOLBR
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: QFX Software KeyScrambler - {2B9F5787-88A5-4945-90E7-C4B18563BC5E} - C:\Program Files\KeyScrambler\KeyScramblerIE.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\3.0.1225.9868\swg.dll
O2 - BHO: Browser Address Error Redirector - {CA6319C0-31B7-401E-A518-A07C3DB8F777} - C:\Program Files\BAE\BAE.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [CTxfiHlp] CTXFIHLP.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [IAAnotif] "C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe"
O4 - HKLM\..\Run: [CTDVDDET] "C:\Program Files\Creative\Sound Blaster X-Fi\DVDAudio\CTDVDDET.EXE"
O4 - HKLM\..\Run: [VolPanel] "C:\Program Files\Creative\Sound Blaster X-Fi\Volume Panel\VolPanel.exe" /r
O4 - HKLM\..\Run: [AudioDrvEmulator] "C:\Program Files\Creative\Shared Files\Module Loader\DLLML.exe" -1 AudioDrvEmulator "C:\Program Files\Creative\Shared Files\Module Loader\Audio Emulator\AudDrvEm.dll"
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [PDVDDXSrv] "C:\Program Files\CyberLink\PowerDVD DX\PDVDDXSrv.exe"
O4 - HKLM\..\Run: [OfficeScanNT Monitor] "C:\Program Files\Trend Micro\OfficeScan Client\pccntmon.exe" -HideWindow
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Program Files\Common Files\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [PDF3 Registry Controller] "F:\Program Files\SCANSOFT\\RegistryController.exe"
O4 - HKLM\..\Run: [QuickTime Task] "F:\Program Files\quicktime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [$Volumouse$] "F:\Program Files\Volumouse\volumouse.exe" /nodlg
O4 - HKCU\..\Run: [Ditto] C:\Program Files\Ditto\Ditto.exe
O4 - Startup: OneNote 2007 Screen Clipper and Launcher.lnk = C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
O4 - Global Startup: AutoCAD Startup Accelerator.lnk = C:\Program Files\Common Files\Autodesk Shared\acstart17.exe
O4 - Global Startup: Google Updater.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
O4 - Global Startup: Printkey2000.lnk = C:\Program Files\PrintKey2000\Printkey2000.exe
O4 - Global Startup: Windows Desktop Search.lnk = C:\Program Files\Windows Desktop Search\WindowsSearch.exe
O4 - Global Startup: WinZip Quick Pick.lnk = F:\Program Files\winzip\WZQKPICK.EXE
O8 - Extra context menu item: Append to existing PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Open with Scansoft PDF Converter 3.0 - res://F:\Program Files\SCANSOFT\IEShellExt.dll /100
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: (no name) - {5C106A59-CC3C-4caa-81A4-6D909B5ACE23} - C:\Program Files\KeyScrambler\KeyScramblerIE.dll
O9 - Extra 'Tools' menuitem: &KeyScrambler... - {5C106A59-CC3C-4caa-81A4-6D909B5ACE23} - C:\Program Files\KeyScrambler\KeyScramblerIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {05CA9FB0-3E3E-4B36-BF41-0E3A5CAA8CD8} (Office Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=67633
O16 - DPF: {1D0C812A-EBEC-43BA-8B53-D71DA204FCA6} (vm.vmvweb14) - http://www.video-monitoring.com/webcams/vmvweb15.CAB
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1197476278671
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1197476271421
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = wsnelson.com
O17 - HKLM\Software\..\Telephony: DomainName = wsnelson.com
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = wsnelson.com
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Broadcom ASF IP Monitor (ASFIPmon) - Broadcom Corporation - C:\Program Files\Broadcom\ASFIPMon\AsfIpMon.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\ntrtscan.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: stllssvr - Unknown owner - C:\Program Files\Common Files\SureThing Shared\stllssvr.exe (file missing)
O23 - Service: TabletService - Wacom Technology, Corp. - C:\WINDOWS\system32\Tablet.exe
O23 - Service: OfficeScan NT Listener (tmlisten) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\tmlisten.exe
O23 - Service: OfficeScan NT Firewall (TmPfw) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\TmPfw.exe
O23 - Service: OfficeScan NT Proxy Service (TmProxy) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\TmProxy.exe

--
End of file - 14714 bytes

  • bamajim

    10376 Posts

    481

    0

    Posted May 13th, 2008 14:00

    sp504

    1. Go HERE and download File Lister.
    • Save it to your Desktop
      Rt Click ->> Extract all ->> And extract it to your Desktop
      Additional help on extracting zip files can be found HERE
      Open the File Lister Folder.
      Rt Click FileLister.vbe ->>Select Open Then Open to confirm.
      As the program runs, it will appear that nothing is happening.
      When the program is fnished it will produce a log for you C:\Files.txt






    Copy and paste the contents of that log in your reply.







    Microsoft MVP Consumer-Security

     


    "The world is what you make of it"




  • sp504

    7 Posts

    481

    0

    Posted May 13th, 2008 14:00

    bamajim

     

    Something is wrong. the HERE link is not working.

    I think castlecops may be down,

     

    Thanks for your help

  • bamajim

    10376 Posts

    481

    0

    Posted May 13th, 2008 15:00

    sp504

    You may be right, let's do it this way

    Run an online virus scan called Kaspersky from HERE.
    • 1. Click on " Kaspersky Online Scanner"
      2. A new smaller window will pop up. Press on " Accept". After reading the contents.
      3. Now Kaspersky will update the anti-virus database. Let it run.
      4. Click on " Next"->>" Scan Settings", and make sure the database is set to " extended". And check both the scan options. Then click OK.
      5. Then click on " My Computer". And the scan will start.
      6. When the scan is complete Select "Save error report as"
      Then in the file name just type in kaspersky
      Under "save as type" select text .txt
      Save it to your Desktop.









    Copy and post the results of the Kaspersky Online scan










    Microsoft MVP Consumer-Security

     


    "The world is what you make of it"




  • sp504

    7 Posts

    481

    0

    Posted May 14th, 2008 11:00

    Bamajim,

    My computer seems to be running ok this morning (after running Kaspersky). I must of had over 100 "Undeliverable..." messages in outlook over the last 2 days.

    I'm unable to post Kapersky log (I'm exceeding the 20,000 word limit). I would like to thank you for your time in helping me out.

     

     

  • bamajim

    10376 Posts

    481

    0

    Posted May 14th, 2008 12:00

    sp504

     

    You are most welcome. If a bot has got your email address book there is nothing to do about that, just ride it out. But we need to make sure there is nothing in your PC causing this.

     

    I know that some of these kaspersky logs can be long. So divide it up in sections and post the results in more than one reply

     



     

    Microsoft MVP Consumer-Security

     


    "The world is what you make of it"


  • sp504

    7 Posts

    481

    0

    Posted May 14th, 2008 13:00

    Here is part 1 of the log:

     

     

    KASPERSKY ONLINE SCANNER REPORTKASPERSKY ONLINE SCANNER REPORT
          Tuesday, May 13, 2008 3:50:59 PM
          Operating System: Microsoft Windows XP Professional, Service Pack 2 (Build
          2600)
          Kaspersky Online Scanner version: 5.0.98.0
          Kaspersky Anti-Virus database last update: 13/05/2008
          Kaspersky Anti-Virus database records: 770423


          Scan Settings
          Scan using the following antivirus databaseextended
          Scan Archivestrue
          Scan Mail Basestrue

          Scan TargetMy Computer
          A:\
          C:\
          D:\
          E:\
          F:\
          G:\
          I:\
          J:\
          K:\
          L:\
          M:\
          P:\
          Q:\
          R:\
          T:\
          V:\
          Y:\
          Z:\

          Scan Statistics
          Total number of scanned objects147520
          Number of viruses found4
          Number of infected objects11
          Number of suspicious objects0
          Duration of the scan process01:34:58

          Infected Object NameVirus NameLast Action
          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\GatherLogs\SystemIndex\SystemIndex.99.Crwl
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\GatherLogs\SystemIndex\SystemIndex.99.gthr
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\MSS.log Object is locked
          skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\MSStmp.log Object is
          locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010001.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010002.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010003.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010004.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010006.ci
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010006.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010006.wsb
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001000B.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001000C.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010010.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010011.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010013.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010014.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010015.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010016.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010019.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001001B.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\0001001C.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\00010023.wid
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\Indexer\CiFiles\INDEX.000
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\PropMap\CiPT0000.000
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\PropMap\Used0000.000
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\SecStore\CiST0000.000
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\SystemIndex.chk1.gthr
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\SystemIndex.chk2.gthr
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\SystemIndex.Ntfy83.gthr
          Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\tmp.edb Object is locked
          skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Applications\Windows\Windows.edb Object is
          locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Temp\usgthrsvc\Ntf1.tmp Object is locked
          skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Temp\usgthrsvc\Ntf2.tmp Object is locked
          skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\Search\Data\Temp\usgthrsvc\Perflib_Perfdata_37c.dat Object
          is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\00000002.ps1 Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\00000002.ps2 Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\00010003.ci Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\cicat.fid Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\cicat.hsh Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\CiCL0001.000 Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\CiP10000.000 Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\CiP20000.000 Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\CiPT0000.000 Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\CiSL0001.000 Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\CiSP0000.000 Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\CiST0000.000 Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\CiVP0000.000 Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\INDEX.000 Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\propstor.bk1 Object is locked skipped

          C:\Documents and Settings\All Users\Application
          Data\Microsoft\VISIO\catalog.wci\propstor.bk2 Object is locked skipped

          C:\Documents and Settings\LocalService\Cookies\index.dat Object is locked
          skipped

          C:\Documents and Settings\LocalService\Local Settings\Application
          Data\Microsoft\Windows\UsrClass.dat Object is locked skipped

          C:\Documents and Settings\LocalService\Local Settings\Application
          Data\Microsoft\Windows\UsrClass.dat.LOG Object is locked skipped

          C:\Documents and Settings\LocalService\Local
          Settings\History\History.IE5\index.dat Object is locked skipped

          C:\Documents and Settings\LocalService\Local Settings\Temporary Internet
          Files\Content.IE5\index.dat Object is locked skipped

          C:\Documents and Settings\LocalService\NTUSER.DAT Object is locked skipped


          C:\Documents and Settings\LocalService\ntuser.dat.LOG Object is locked
          skipped

          C:\Documents and Settings\NetworkService\Local Settings\Application
          Data\Microsoft\Windows\UsrClass.dat Object is locked skipped

          C:\Documents and Settings\NetworkService\Local Settings\Application
          Data\Microsoft\Windows\UsrClass.dat.LOG Object is locked skipped

          C:\Documents and Settings\NetworkService\NTUSER.DAT Object is locked
          skipped

          C:\Documents and Settings\NetworkService\ntuser.dat.LOG Object is locked
          skipped

          C:\Documents and Settings\Perez\Application
          Data\Autodesk\WebServices\ws_CommCntr_20080512_0.log Object is locked
          skipped

          C:\Documents and Settings\Perez\Application Data\Ditto\Ditto.db Object is
          locked skipped

          C:\Documents and Settings\Perez\Application Data\Microsoft\Outlook\Default
          Outlook Profile.NK2 Object is locked skipped

          C:\Documents and Settings\Perez\Application Data\Microsoft\Outlook\Default
          Outlook Profile.srs Object is locked skipped

          C:\Documents and Settings\Perez\Application
          Data\Microsoft\Templates\NormalEmail.dotm Object is locked skipped

          C:\Documents and Settings\Perez\Cookies\index.dat Object is locked skipped


          C:\Documents and Settings\Perez\Local Settings\Application
          Data\Autodesk\AutoCAD 2007\R17.0\enu\hardcopy.log Object is locked skipped


          C:\Documents and Settings\Perez\Local Settings\Application
          Data\Microsoft\Desktop Search\Logs\OTFSMonLog.txt Object is locked skipped


          C:\Documents and Settings\Perez\Local Settings\Application

  • sp504

    7 Posts

    481

    0

    Posted May 14th, 2008 13:00

    Here is part 2:

     

    I interrupted the scan after it finished with my 2 hard drives (C and F). 

     


          Data\Microsoft\Desktop Search\Logs\UNCFATPHLog.txt Object is locked
          skipped

          C:\Documents and Settings\Perez\Local Settings\Application
          Data\Microsoft\Feeds Cache\index.dat Object is locked skipped

          C:\Documents and Settings\Perez\Local Settings\Application
          Data\Microsoft\Media Player\CurrentDatabase_360.wmdb Object is locked
          skipped

          C:\Documents and Settings\Perez\Local Settings\Application
          Data\Microsoft\Outlook\outlook.ost Object is locked skipped

          C:\Documents and Settings\Perez\Local Settings\Application
          Data\Microsoft\Outlook\~outlook.ost.tmp Object is locked skipped

          C:\Documents and Settings\Perez\Local Settings\Application
          Data\Microsoft\Windows\UsrClass.dat Object is locked skipped

          C:\Documents and Settings\Perez\Local Settings\Application
          Data\Microsoft\Windows\UsrClass.dat.LOG Object is locked skipped

          C:\Documents and Settings\Perez\Local Settings\Application
          Data\Microsoft\Windows Media\11.0\WMSDKNSD.XML Object is locked skipped

          C:\Documents and Settings\Perez\Local
          Settings\History\History.IE5\index.dat Object is locked skipped

          C:\Documents and Settings\Perez\Local
          Settings\History\History.IE5\MSHist012008051320080514\index.dat Object is
          locked skipped

          C:\Documents and Settings\Perez\Local
          Settings\Temp\AdskCleanup.0001.dir.0000\~efe2.tmp Object is locked skipped


          C:\Documents and Settings\Perez\Local Settings\Temp\AHI1A.tmp Object is
          locked skipped

          C:\Documents and Settings\Perez\Local
          Settings\Temp\ExchangePerflog_8484fa314c19756cdcd6c672.dat Object is
          locked skipped

          C:\Documents and Settings\Perez\Local Settings\Temp\IMG19.tmp Object is
          locked skipped

          C:\Documents and Settings\Perez\Local Settings\Temp\NERO13890\Toolbar.exe
          Infected: not-a-virus:AdTool.Win32.MyWebSearch.bm skipped

          C:\Documents and Settings\Perez\Local Settings\Temp\REDD6569.ac$ Object is
          locked skipped

          C:\Documents and Settings\Perez\Local Settings\Temp\UND6B2B4.ac$ Object is
          locked skipped

          C:\Documents and Settings\Perez\Local Settings\Temp\~DFA705.tmp Object is
          locked skipped

          C:\Documents and Settings\Perez\Local Settings\Temp\~DFA710.tmp Object is
          locked skipped

          C:\Documents and Settings\Perez\Local Settings\Temporary Internet
          Files\AntiPhishing\B3BB5BBA-E7D5-40AB-A041-A5B1C0B26C8F.dat Object is
          locked skipped

          C:\Documents and Settings\Perez\Local Settings\Temporary Internet
          Files\Content.IE5\index.dat Object is locked skipped

          C:\Documents and Settings\Perez\Local Settings\Temporary Internet
          Files\Content.Word\~WRF{4F0FCD46-8903-4B04-B3FA-06408256D8D0}.tmp Object
          is locked skipped

          C:\Documents and Settings\Perez\Local Settings\Temporary Internet
          Files\Content.Word\~WRS{17AEDD2A-FDE7-45EC-A04F-ED31FC28D1D3}.tmp Object
          is locked skipped

          C:\Documents and Settings\Perez\Local Settings\Temporary Internet
          Files\Content.Word\~WRS{5A6FA65E-030A-4E2B-B51D-F3B41A74581A}.tmp Object
          is locked skipped

          C:\Documents and Settings\Perez\Local Settings\Temporary Internet
          Files\Content.Word\~WRS{B6184764-2514-4E39-9BF5-5470B1890BD4}.tmp Object
          is locked skipped

          C:\Documents and Settings\Perez\Local Settings\Temporary Internet
          Files\Content.Word\~WRS{D27DCA4C-1F81-45AA-947E-3761AC11F420}.tmp Object
          is locked skipped

          C:\Documents and Settings\Perez\Local Settings\Temporary Internet
          Files\Content.Word\~WRS{E7AF95BA-89F5-4993-9F24-7E842B9A3CF7}.tmp Object
          is locked skipped

          C:\Documents and Settings\Perez\NTUSER.DAT Object is locked skipped

          C:\Documents and Settings\Perez\ntuser.dat.LOG Object is locked skipped

          C:\Swap\fire and gas block diagram_1_1_7772.dwl Object is locked skipped

          C:\Swap\fire and gas block diagram_1_1_8417.dwl Object is locked skipped

          C:\System Volume Information\catalog.wci\00000002.ps1 Object is locked
          skipped

          C:\System Volume Information\catalog.wci\00000002.ps2 Object is locked
          skipped

          C:\System Volume Information\catalog.wci\00010003.ci Object is locked
          skipped

          C:\System Volume Information\catalog.wci\cicat.fid Object is locked
          skipped

          C:\System Volume Information\catalog.wci\cicat.hsh Object is locked
          skipped

          C:\System Volume Information\catalog.wci\CiCL0001.000 Object is locked
          skipped

          C:\System Volume Information\catalog.wci\CiP10000.000 Object is locked
          skipped

          C:\System Volume Information\catalog.wci\CiP20000.000 Object is locked
          skipped

          C:\System Volume Information\catalog.wci\CiPT0000.000 Object is locked
          skipped

          C:\System Volume Information\catalog.wci\CiSL0001.000 Object is locked
          skipped

          C:\System Volume Information\catalog.wci\CiSP0000.000 Object is locked
          skipped

          C:\System Volume Information\catalog.wci\CiST0000.000 Object is locked
          skipped

          C:\System Volume Information\catalog.wci\CiVP0000.000 Object is locked
          skipped

          C:\System Volume Information\catalog.wci\INDEX.000 Object is locked
          skipped

          C:\System Volume Information\catalog.wci\propstor.bk1 Object is locked
          skipped

          C:\System Volume Information\catalog.wci\propstor.bk2 Object is locked
          skipped

          C:\System Volume Information\MountPointManagerRemoteDatabase Object is
          locked skipped

          C:\System Volume
          Information\_restore{46DE8921-1D39-44D2-A9E9-64119261F211}\RP186\change.log
          Object is locked skipped

          C:\WINDOWS\CSC\00000001 Object is locked skipped

          C:\WINDOWS\Debug\Netlogon.log Object is locked skipped

          C:\WINDOWS\Debug\PASSWD.LOG Object is locked skipped

          C:\WINDOWS\SchedLgU.Txt Object is locked skipped

          C:\WINDOWS\SoftwareDistribution\ReportingEvents.log Object is locked
          skipped

          C:\WINDOWS\Sti_Trace.log Object is locked skipped

          C:\WINDOWS\system32\CatRoot2\edb.log Object is locked skipped

          C:\WINDOWS\system32\CatRoot2\tmp.edb Object is locked skipped

          C:\WINDOWS\system32\config\AppEvent.Evt Object is locked skipped

          C:\WINDOWS\system32\config\DEFAULT Object is locked skipped

          C:\WINDOWS\system32\config\default.LOG Object is locked skipped

          C:\WINDOWS\system32\config\Internet.evt Object is locked skipped

          C:\WINDOWS\system32\config\ODiag.evt Object is locked skipped

          C:\WINDOWS\system32\config\OSession.evt Object is locked skipped

          C:\WINDOWS\system32\config\SAM Object is locked skipped

          C:\WINDOWS\system32\config\SAM.LOG Object is locked skipped

          C:\WINDOWS\system32\config\SecEvent.Evt Object is locked skipped

          C:\WINDOWS\system32\config\SECURITY Object is locked skipped

          C:\WINDOWS\system32\config\SECURITY.LOG Object is locked skipped

          C:\WINDOWS\system32\config\SOFTWARE Object is locked skipped

          C:\WINDOWS\system32\config\software.LOG Object is locked skipped

          C:\WINDOWS\system32\config\SysEvent.Evt Object is locked skipped

          C:\WINDOWS\system32\config\SYSTEM Object is locked skipped

          C:\WINDOWS\system32\config\system.LOG Object is locked skipped

          C:\WINDOWS\system32\h323log.txt Object is locked skipped

          C:\WINDOWS\system32\LogFiles\WUDF\WUDFTrace.etl Object is locked skipped

          C:\WINDOWS\system32\wbem\Repository\FS\INDEX.BTR Object is locked skipped

          C:\WINDOWS\system32\wbem\Repository\FS\INDEX.MAP Object is locked skipped

          C:\WINDOWS\system32\wbem\Repository\FS\MAPPING.VER Object is locked
          skipped

          C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP Object is locked
          skipped

          C:\WINDOWS\system32\wbem\Repository\FS\MAPPING2.MAP Object is locked
          skipped

          C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.DATA Object is locked
          skipped

          C:\WINDOWS\system32\wbem\Repository\FS\OBJECTS.MAP Object is locked
          skipped

          C:\WINDOWS\Temp\Perflib_Perfdata_9b0.dat Object is locked skipped

          C:\WINDOWS\wiadebug.log Object is locked skipped

          C:\WINDOWS\wiaservc.log Object is locked skipped

          C:\WINDOWS\WindowsUpdate.log Object is locked skipped

          F:\downloads\codecs\mediacoder\Setup.exe Infected:
          not-a-virus:AdTool.Win32.Zango.ag skipped

          F:\downloads\Nero\Nero-7.7.5.1_eng_trial.exe/Toolbar.exe Infected:
          not-a-virus:AdTool.Win32.MyWebSearch.bm skipped

          F:\downloads\Nero\Nero-7.7.5.1_eng_trial.exe RAR: infected - 1 skipped

          F:\downloads\password\ca_setup.exe/WISE0023.BIN Infected:
          not-a-virus:PSWTool.Win32.Cain.284 skipped

          F:\downloads\password\ca_setup.exe/WISE0025.BIN Infected:
          not-a-virus:PSWTool.Win32.Cain.284 skipped

          F:\downloads\password\ca_setup.exe WiseSFX: infected - 2 skipped

          F:\downloads\VIDEO\video_downloader_setup.exe/file1 Infected:
          Backdoor.Win32.Reload.bl skipped

          F:\downloads\VIDEO\video_downloader_setup.exe Inno: infected - 1 skipped

          F:\downloads\video capture\Easy Video
          Downloader\video_downloader_setup.exe/file1 Infected:
          Backdoor.Win32.Reload.bl skipped

          F:\downloads\video capture\Easy Video
          Downloader\video_downloader_setup.exe Inno: infected - 1 skipped

          F:\Program Files\limewire pro\LimeWire\downloads\[Full] europe gps with
          Bonus.zip Object is locked skipped

          F:\System Volume Information\MountPointManagerRemoteDatabase Object is
          locked skipped

          F:\System Volume
          Information\_restore{46DE8921-1D39-44D2-A9E9-64119261F211}\RP186\change.log
          Object is locked skipped

          Scan was interrupted by user!

  • bamajim

    10376 Posts

    481

    0

    Posted May 15th, 2008 12:00

    sp504


    I see some infected stuff on your F:\ drive in you downloads folder. But nothing that would cause the problem you are describing.

    To remove the infected items:

    Using Windows Explorer
    • (Right click on "Start," select "Explore," and you will see the "tree' of file folders in the left side of the window. Click on the "+" next to any folder name to expand its contents)

    Locate and Delete the following files
    • F:\downloads\codecs\mediacoder\Setup.exe
      F:\downloads\Nero\Nero-7.7.5.1_eng_trial.exe/Toolbar.exe
      F:\downloads\password\ca_setup.exe
      F:\downloads\VIDEO\video_downloader_setup.exe
      F:\downloads\video capture\Easy Video Downloader\video_downloader_setup.exe




    Close Windows Explorer ->> Reboot your PC ->> Rerun Hijackthis and post a fresh Hijackthis log
















    Microsoft MVP Consumer-Security

     


    "The world is what you make of it"




  • sp504

    7 Posts

    481

    0

    Posted May 15th, 2008 12:00

    As you requested, here is a fresh Hijackthis log:

     

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 8:54:00 AM, on 5/15/2008
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16640)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    C:\Program Files\Broadcom\ASFIPMon\AsfIpMon.exe
    C:\WINDOWS\system32\cisvc.exe
    C:\WINDOWS\system32\CTsvcCDA.exe
    C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
    C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
    C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\mdm.exe
    C:\Program Files\Trend Micro\OfficeScan Client\ntrtscan.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\SearchIndexer.exe
    C:\WINDOWS\system32\Tablet.exe
    C:\Program Files\Trend Micro\OfficeScan Client\tmlisten.exe
    C:\Program Files\Trend Micro\OfficeScan Client\TmPfw.exe
    C:\WINDOWS\TEMP\TRDDAD.EXE
    C:\Program Files\Trend Micro\OfficeScan Client\CNTAoSMgr.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\WTablet\TabUserW.exe
    C:\WINDOWS\system32\Tablet.exe
    C:\WINDOWS\system32\CTHELPER.EXE
    C:\WINDOWS\system32\CTXFIHLP.EXE
    C:\WINDOWS\SYSTEM32\CTXFISPI.EXE
    C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
    C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe
    C:\Program Files\Creative\Sound Blaster X-Fi\DVDAudio\CTDVDDET.EXE
    C:\Program Files\Creative\Sound Blaster X-Fi\Volume Panel\VolPanel.exe
    C:\Program Files\Creative\Shared Files\Module Loader\DLLML.exe
    C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe
    C:\Program Files\CyberLink\PowerDVD DX\PDVDDXSrv.exe
    C:\Program Files\Trend Micro\OfficeScan Client\pccntmon.exe
    C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
    C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
    C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe
    C:\Program Files\iTunes\iTunesHelper.exe
    F:\Program Files\Volumouse\volumouse.exe
    C:\Program Files\Ditto\Ditto.exe
    C:\Program Files\Google\Google Updater\GoogleUpdater.exe
    C:\Program Files\PrintKey2000\Printkey2000.exe
    C:\Program Files\Windows Desktop Search\WindowsSearch.exe
    F:\Program Files\winzip\WZQKPICK.EXE
    C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
    C:\Program Files\iPod\bin\iPodService.exe
    C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
    C:\Program Files\Microsoft Office\Office12\OUTLOOK.EXE
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\WINDOWS\Explorer.EXE
    F:\Program Files\Trend Micro\HijackThis\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.com/ig/dell?hl=en&client=dell-usuk-rel&channel=us&ibd=6070727
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.com/0SEENUS/SAOS01?FORM=TOOLBR
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://g.msn.com/0SEENUS/SAOS01?FORM=TOOLBR
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Page_URL = www.google.com/ig/dell?hl=en&client=dell-usuk-rel&channel=us&ibd=6070727
    R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://g.msn.com/0SEENUS/SAOS01?FORM=TOOLBR
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
    O2 - BHO: QFX Software KeyScrambler - {2B9F5787-88A5-4945-90E7-C4B18563BC5E} - C:\Program Files\KeyScrambler\KeyScramblerIE.dll
    O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
    O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
    O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\3.0.1225.9868\swg.dll
    O2 - BHO: Browser Address Error Redirector - {CA6319C0-31B7-401E-A518-A07C3DB8F777} - C:\Program Files\BAE\BAE.dll
    O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
    O4 - HKLM\..\Run: [CTxfiHlp] CTXFIHLP.EXE
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
    O4 - HKLM\..\Run: [IAAnotif] "C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe"
    O4 - HKLM\..\Run: [CTDVDDET] "C:\Program Files\Creative\Sound Blaster X-Fi\DVDAudio\CTDVDDET.EXE"
    O4 - HKLM\..\Run: [VolPanel] "C:\Program Files\Creative\Sound Blaster X-Fi\Volume Panel\VolPanel.exe" /r
    O4 - HKLM\..\Run: [AudioDrvEmulator] "C:\Program Files\Creative\Shared Files\Module Loader\DLLML.exe" -1 AudioDrvEmulator "C:\Program Files\Creative\Shared Files\Module Loader\Audio Emulator\AudDrvEm.dll"
    O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
    O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
    O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
    O4 - HKLM\..\Run: [PDVDDXSrv] "C:\Program Files\CyberLink\PowerDVD DX\PDVDDXSrv.exe"
    O4 - HKLM\..\Run: [OfficeScanNT Monitor] "C:\Program Files\Trend Micro\OfficeScan Client\pccntmon.exe" -HideWindow
    O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
    O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Program Files\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
    O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Program Files\Common Files\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
    O4 - HKLM\..\Run: [PDF3 Registry Controller] "F:\Program Files\SCANSOFT\\RegistryController.exe"
    O4 - HKLM\..\Run: [QuickTime Task] "F:\Program Files\quicktime\QTTask.exe" -atboottime
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
    O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
    O4 - HKCU\..\Run: [$Volumouse$] "F:\Program Files\Volumouse\volumouse.exe" /nodlg
    O4 - HKCU\..\Run: [Ditto] C:\Program Files\Ditto\Ditto.exe
    O4 - Startup: OneNote 2007 Screen Clipper and Launcher.lnk = C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE
    O4 - Global Startup: AutoCAD Startup Accelerator.lnk = C:\Program Files\Common Files\Autodesk Shared\acstart17.exe
    O4 - Global Startup: Google Updater.lnk = C:\Program Files\Google\Google Updater\GoogleUpdater.exe
    O4 - Global Startup: Printkey2000.lnk = C:\Program Files\PrintKey2000\Printkey2000.exe
    O4 - Global Startup: Windows Desktop Search.lnk = C:\Program Files\Windows Desktop Search\WindowsSearch.exe
    O4 - Global Startup: WinZip Quick Pick.lnk = F:\Program Files\winzip\WZQKPICK.EXE
    O8 - Extra context menu item: Append to existing PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
    O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
    O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Program Files\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
    O8 - Extra context menu item: Open with Scansoft PDF Converter 3.0 - res://F:\Program Files\SCANSOFT\IEShellExt.dll /100
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
    O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
    O9 - Extra button: (no name) - {5C106A59-CC3C-4caa-81A4-6D909B5ACE23} - C:\Program Files\KeyScrambler\KeyScramblerIE.dll
    O9 - Extra 'Tools' menuitem: &KeyScrambler... - {5C106A59-CC3C-4caa-81A4-6D909B5ACE23} - C:\Program Files\KeyScrambler\KeyScramblerIE.dll
    O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O16 - DPF: {05CA9FB0-3E3E-4B36-BF41-0E3A5CAA8CD8} (Office Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=67633
    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab
    O16 - DPF: {1D0C812A-EBEC-43BA-8B53-D71DA204FCA6} (vm.vmvweb14) - http://www.video-monitoring.com/webcams/vmvweb15.CAB
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1197476278671
    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1197476271421
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = wsnelson.com
    O17 - HKLM\Software\..\Telephony: DomainName = wsnelson.com
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = wsnelson.com
    O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll
    O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    O23 - Service: Broadcom ASF IP Monitor (ASFIPmon) - Broadcom Corporation - C:\Program Files\Broadcom\ASFIPMon\AsfIpMon.exe
    O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe
    O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
    O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
    O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
    O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
    O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
    O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
    O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
    O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\ntrtscan.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: stllssvr - Unknown owner - C:\Program Files\Common Files\SureThing Shared\stllssvr.exe (file missing)
    O23 - Service: TabletService - Wacom Technology, Corp. - C:\WINDOWS\system32\Tablet.exe
    O23 - Service: OfficeScan NT Listener (tmlisten) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\tmlisten.exe
    O23 - Service: OfficeScan NT Firewall (TmPfw) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\TmPfw.exe
    O23 - Service: OfficeScan NT Proxy Service (TmProxy) - Trend Micro Inc. - C:\Program Files\Trend Micro\OfficeScan Client\TmProxy.exe

    --
    End of file - 14533 bytes

  • bamajim

    10376 Posts

    73

    0

    Posted May 16th, 2008 11:00

    sp504


    I would say that your mailbox was victomized by a bot. Company and org mailboxes are targets of these bot's.
    The good news is there is nothing in your PC causing this.
    From here the best thing to do is clean out your mailbox empty the deleted items folder. It is not advisable to try to answer or send an email inquiry regarding this as it will only amplify the problem.

    surf safe














    Microsoft MVP Consumer-Security

     


    "The world is what you make of it"